SonicWall ha publicado actualizaciones de seguridad de emergencia para dos vulnerabilidades que afectan a sus dispositivos de la serie Secure Mobile Access (SMA) 1000, tras confirmar que se está produciendo una explotación activa en el mundo real. Estas vulnerabilidades podrían encadenarse para lograr la ejecución remota de código en los sistemas vulnerables.
Las fallas consisten en una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) previa a la autenticación y una vulnerabilidad de inyección de comandos del sistema operativo posterior a la autenticación. La investigación de SonicWall determinó que los actores maliciosos están explotando activamente estas vulnerabilidades, y hay indicios de que ambas podrían utilizarse conjuntamente como parte de una cadena de ataque.
Una explotación exitosa podría dar lugar al compromiso total de los dispositivos afectados, al acceso no autorizado, al robo de credenciales y a un posible movimiento lateral hacia las redes internas.
Detalles de la vulnerabilidad
CVE-2026-83548
Tipo: Inyección de comandos a través de SSRF
Gravedad: Crítica (gravedad máxima)
Existe una vulnerabilidad de inyección de comandos en la interfaz WorkPlace del dispositivo SMA1000. La falla se origina en una debilidad de falsificación de solicitudes del lado del servidor (SSRF) que puede aprovecharse como parte de una cadena de explotación.
CVE-2026-83549
Tipo: Inyección de comandos
Gravedad: Crítica
Una segunda vulnerabilidad de inyección de comandos afecta a la consola de gestión del dispositivo SMA1000. Los atacantes con privilegios administrativos pueden aprovechar esta vulnerabilidad para ejecutar comandos arbitrarios del sistema operativo en el dispositivo.
Aprovechamiento
SonicWall ha declarado que ha investigado un caso en el que se ha demostrado la explotación activa de estas vulnerabilidades y ha confirmado que los actores maliciosos están encadenando las vulnerabilidades en sus ataques
Productos afectados
Las vulnerabilidades afectan a las siguientes plataformas SonicWall SMA1000:
- SMA 6210
- SMA 7210
- SMA 8200v
Los siguientes productosno se ven afectados:
- SSL-VPN de SonicWall que se ejecuta en los cortafuegos de SonicWall
- Dispositivos de la serie SMA 100 de SonicWall
Recomendaciones
Las organizaciones que utilicen dispositivos SMA1000 deberían:
- Aplicar inmediatamente la última versión de la corrección de SonicWall.
- Revisar los registros de autenticación y de acceso administrativo en busca de actividades sospechosas.
- Comprobar la integridad del dispositivo e investigar cualquier indicio de cambios de configuración no autorizados.
- Restringir la exposición de la interfaz de gestión siempre que sea factible desde el punto de vista operativo.
Si le preocupa alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más importantes a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, póngase en contacto con nosotros para averiguar cómo puede proteger su organización.